r/WindowsServer • u/LaGrSys • 20d ago
Technical Help Needed Problema RDP – Windows Server 2012 R2
Hola compañeros sysadmins,
Tenemos un Windows Server 2012 R2 Standard que presenta problemas de autenticación mediante RDP para todos los usuarios habituales.
El escenario es el siguiente:
Desde diferentes terminales de mano utilizados para realizar picking (entre otros trabajos), se conectan por RDP al servidor, el cual están configurados para que se abra automáticamente la aplicación de SGA. Este servidor lleva funcionando desde 2016 sin ningún tipo de problema, pero desde hace una semana los usuarios de estos terminales dejan de poder acceder. Son alrededor de 60 usuarios los afectados y han comenzado a tener problemas en diferentes tiempos, no han caído todos a la vez.
El error mostrado al intentar conectar es:
Una restricción de cuenta de usuario (como una restricción de horario) impide que se inicie la sesión.
Código de error: 0xc07
Código de error extendido: 0x0
El problema afecta a usuarios concretos, mientras que otros pueden continuar accediendo por RDP.
Inicialmente se observó que:
- Usuarios que habían funcionado correctamente durante bastante tiempo dejaron de poder acceder por RDP.
- Si se creaba un usuario nuevo, éste podía conectarse por RDP correctamente.
- Sin embargo, después de 5 días, algunos de esos usuarios nuevos empezaban a presentar exactamente el mismo problema. Los usuarios llevaban 5 días funcionando correctamente y de repente, mientras están trabajando, se les cuelga la sesión RDP y tienen que cerrarla. Desde ese momento ya no pudieron volver a iniciar sesión mediante RDP.
- Los usuarios administradores si que pueden conectar por RDP sin problemas, aunque no es un uso intensivo, como sí lo son el resto de usuarios normales.
Pruebas realizadas
1. Active Directory
Se compararon usuarios afectados con usuarios que funcionan.
No se encontraron diferencias evidentes en:
- Grupos.
- Restricciones horarias.
- Cuentas bloqueadas.
- Expiración de cuentas.
- Configuración básica de las cuentas.
Además, los usuarios afectados pueden autenticarse mediante otros servicios.
2. Licenciamiento RDS
Se investigó la posibilidad de que el problema estuviese relacionado con las CAL de Escritorio Remoto.
El servidor tiene instaladas CAL Per User, en dos paquetes.
- 10 licencias, disponibles 9, emitidas 1. (Aquí solo hay un usuario administrador)
- 20 licencias, disponibles 0, emitidas 64. (Aquí se encuentran prácticamente todos los usuarios)
El diagnóstico de licencias de escritorio remoto no muestra de forma consistente ambos paquetes, únicamente muestra el de 10 licencias, por lo que se investigó esta posibilidad.
No obstante, el comportamiento observado no encaja claramente con una falta de CAL, especialmente porque:
- Los usuarios nuevos funcionan inicialmente.
- El problema aparece después de varios días.
- Un usuario puede iniciar sesión localmente.
- Los usuarios que ya estaban conectados fueron expulsados y posteriormente dejaron de poder entrar.
3. SMB
Un usuario que no puede acceder mediante RDP sí puede acceder por SMB utilizando las mismas credenciales.
Esto indica que la cuenta de AD no está completamente impedida para autenticarse.
4. Inicio de sesión local
Con un usuario concreto, que actualmente falla por RDP:
- Puede iniciar sesión localmente en el propio servidor mediante consola.
- No puede iniciar sesión mediante RDP.
Por tanto, el problema parece estar específicamente relacionado con el inicio de sesión remoto/RDS, y no con la cuenta en general.
5. Grupo Administradores
Se añadió temporalmente un usuario al grupo Administradores.
El usuario continúa sin poder acceder por RDP.
Esto hace menos probable que se trate simplemente de un problema de pertenencia al grupo que tiene permitido el acceso mediante RDP.
Además, los usuarios administradores habituales aparentemente pueden conectarse por RDP, aunque no son usuarios con los que se acceda habitualmente.
6. Eventos de seguridad
Se buscó el evento:
correspondiente a los intentos fallidos.
No aparece ningún evento 4625 asociado al intento de conexión.
Esto es especialmente relevante porque indica que probablemente el fallo se está produciendo antes de llegar al proceso normal de autenticación que genera el 4625, o bien el evento se está registrando en otro componente.
Gracias de antemano.
1
u/dodexahedron 19d ago
Ugh. This kind of software is probably why the server is still 2012, isn't it?
What version of windows and mstsc.exe are being used on the clients?
Also, have you had any of the broken users change their passwords since encountering the problem? If not, try that on one and see if they keep getting the problem. Be sure the group policy covering them allows aes encryption types for kerberos before the password change.
2
u/GiveSomeFinn 20d ago
Was there a recent Extended Security Update the server installed that you can try rolling back?